
如何用 Claude Code 訂閱運行 Shannon生成 OAuth Token 免 API 賬單【免費下載鏈接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.項目地址: https://gitcode.com/GitHub_Trending/shan/shannonShannon 是 Keygraph 開源的 AI 滲透測試工具它會分析你的源碼、規(guī)劃攻擊路徑并對運行中的 Web 應用和 API 執(zhí)行真實漏洞利用來生成帶 PoC 的報告。默認情況下它消耗 API 額度按量計費如果你已有 Claude Code 訂閱Shannon 提供了一條走訂閱的路徑用 Claude Code 生成的 OAuth Token 作為 Anthropic 憑據(jù)滲透測試的模型調(diào)用費用只占用你現(xiàn)有訂閱不再產(chǎn)生額外的 API 賬單。本文按 README.md 和 docs/ai-providers.md 給出的步驟帶你從生成 Token 到跑通第一次掃描。準備條件按 README.md Quick Start 的 Prerequisites運行 Shannon 需要Dockerworker 容器必需Shannon 會拉取 worker 鏡像并在臨時容器里執(zhí)行掃描Node.js 18npx工作流所需一個可用的 Claude Code 訂閱訂閱路徑依賴claudeCLI 的setup-token命令生成 Token與 AI 提供商完成網(wǎng)絡安全場景的合規(guī)確認Anthropic 會對網(wǎng)絡安全類工作負載啟用實時防護real-time cyber safeguards如果防護在運行中途觸發(fā)模型可能拒絕執(zhí)行掃描會在中途失敗而不是開始時失敗。docs/ai-providers.md 要求你在首次掃描前按提供商指引完成其要求的驗證或登記。另外注意運行對象Shannon 會主動創(chuàng)建用戶、提交表單、改變應用狀態(tài)并產(chǎn)生出站流量README.md 明確要求只對自己擁有或持有書面授權(quán)的目標運行且不要指向生產(chǎn)系統(tǒng)。目標建議選沙箱、staging 或本地開發(fā)環(huán)境。生成 Claude Code OAuth Token在已安裝claudeCLI 的終端中執(zhí)行claude setup-token命令會輸出一段 OAuth Token記下它下一步配置時要用。用 OAuth Token 配置 ShannonREADME.md 指出shannon-v1分支是最后一個基于 Claude Agent SDK 的版本因此訂閱路徑固定在 1.9.0 上執(zhí)行配置向?qū)px keygraph/shannon1.9.0 setup向?qū)Ы换ナ?TUI依次會問Select your AI provider—— 選AnthropicAuthentication method—— 選OAuth Token而不是 API KeyEnter your OAuth token—— 粘貼上一步claude setup-token生成的 Token輸入是隱藏回顯的Model—— 選一個貫穿所有掃描階段的模型。向?qū)Ыo出的 Anthropic 建議模型按優(yōu)先級為claude-sonnet-4-6、claude-opus-4-8、claude-opus-4-7、claude-haiku-4-5-20251001見 docs/ai-providers.md Suggested models。文檔同時強調(diào) Claude 模型是支持最好的選項Shannon 的評估、內(nèi)部測試和 agent harness 都是圍繞 Claude 調(diào)優(yōu)的。配置完成后向?qū)褢{據(jù)寫入~/.shannon/config.toml并打印類似Configuration saved to ~/.shannon/config.toml的確認信息以及 Provider、Model 匯總。如果你不走向?qū)?、而是用環(huán)境變量配置docs/ai-providers.md 的憑據(jù)表列出 Anthropic 提供商接受的變量為ANTHROPIC_API_KEY或CLAUDE_CODE_OAUTH_TOKEN——即直接export CLAUDE_CODE_OAUTH_TOKENtoken也能完成鑒權(quán)。啟動第一次滲透測試配置好憑據(jù)后把-u換成你要測試的應用地址、-r換成該應用源碼倉庫在本機的路徑npx keygraph/shannon1.9.0 start -u https://your-app.com -r /path/to/your-repo-u目標 Web 應用或 API 的 URL。測試本地應用時Docker 容器內(nèi)訪問不到宿主機的localhostdocs/platforms.md 要求改用host.docker.internal例如-u http://host.docker.internal:3000-r目標源碼倉庫路徑倉庫在 worker 容器內(nèi)以只讀方式掛載可選的-w name給本次運行起一個工作區(qū)名字方便之后恢復和查看。啟動后 Shannon 會先跑 preflight 校驗詳見 docs/ai-providers.md Validation 一節(jié)再拉取 worker 鏡像、啟動本地基礎設施、在臨時容器內(nèi)執(zhí)行掃描。驗證運行與收取報告判斷 Token 是否真正生效看掃描是否能通過 preflight 進入運行階段。這些校驗在掃描開始前執(zhí)行目的是讓錯誤當場失敗而不是跑一半才發(fā)現(xiàn)Provider—— 對照 harness 已知的提供商校驗不認識的提供商會被直接拒絕并給出有效列表Model ID—— 對照該提供商的 harness 目錄校驗拼寫錯誤會立刻被發(fā)現(xiàn)Credential presence—— 校驗所選提供商的憑據(jù)是否存在Credential validity—— 對掃描要使用的模型發(fā)一次最小請求被拒絕的 Token、耗盡的額度、賬號無法訪問的模型都會在任何 agent 啟動之前失敗。也就是說如果你的 OAuth Token 無效或訂閱額度不足失敗會發(fā)生在開始階段錯誤信息直接指向憑據(jù)問題。運行中可以用以下命令跟蹤狀態(tài)workspace換成你的工作區(qū)名npx keygraph/shannon workspaces可列出全部工作區(qū)npx keygraph/shannon1.9.0 logs workspace npx keygraph/shannon1.9.0 status成功條件是產(chǎn)出最終報告在npx模式下工作區(qū)存放在~/.shannon/workspaces/報告以Security-Assessment-Report.md出現(xiàn)在工作區(qū)根目錄運行內(nèi)部文件交付物、日志、提示詞、會話狀態(tài)都在隱藏的.shannon/目錄里見 docs/development.md 與 docs/workspaces.md。已知限制版本范圍走 Claude Code 訂閱的是shannon-v1分支對應的 1.9.0 系列README 稱其為最后一個基于 Claude Agent SDK 的版本升級到更新版本時以各版本文檔為準。成本與時長按 docs/safety.md一次完整測試通常約 1 到 1.5 小時訂閱路徑下 README.md 的表述是費用只占你現(xiàn)有訂閱不再額外計費。中途失敗風險前面提到的 Anthropic 實時網(wǎng)絡安全防護如果在運行中途觸發(fā)掃描會半途失敗而非開始時失敗所以首次掃描前完成提供商要求的驗證/登記步驟是必要的前置動作。報告仍需人工復核Shannon 采用 proof-by-exploitation但文檔明確最終報告仍可能包含支撐不足或不準確的細節(jié)人工 review 是必須的完整測試前建議先閱讀 docs/safety.md?!久赓M下載鏈接】shannonShannon is an AI pentester for web applications and APIs. It analyzes your source code, identifies attack vectors, and executes real exploits to prove vulnerabilities before they reach production.項目地址: https://gitcode.com/GitHub_Trending/shan/shannon創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考